Критическая уязвимость Ruby on Rails позволяет атакующим читать файлы сервера через загрузку изображений
Обнаружена критическая уязвимость в Active Storage Ruby on Rails, которая позволяет неавторизованным атакующим читать произвольные файлы с серверов приложений путем загрузки специально созданных изображений. Эта уязвимость может иметь серьезные последствия для безопасности. Она затрагивает конфиденциальные данные, такие как ключи шифрования и учетные данные для облачного хранилища.
Подробности
Уязвимость отслеживается как CVE-2026-66066 и имеет оценку CVSS в 9,5 баллов. Эта критическая уязвимость в Active Storage позволяет атакующим получить доступ к произвольным файлам на сервере приложения, что может привести к раскрытию конфиденциальных данных, таких как секретный ключ базы (secret_key_base), мастер-ключ Rails, пароли баз данных и учетные данные для облачного хранилища.Что делать
Для защиты от этой уязвимости разработчикам рекомендуется обновить версию Ruby on Rails до последней, в которой содержится исправление. Кроме того, рекомендуется использовать дополнительные меры безопасности, такие как многофакторная аутентификация (MFA) и безопасное шифрование (TLS), для защиты конфиденциальной информации. Итог: Обнаруженная уязвимость представляет значительную угрозу безопасности и требует немедленного внимания для обновления и защиты приложений. Обновление до последней версии Ruby on Rails является необходимым шагом для предотвращения потенциальных атак.Источник: The Hacker News
